Defina a política de chaves gerenciadas pelo cliente
nota
Atualmente, não oferecemos suporte à configuração da CMK no cofre de tokens por meio do console.
Para usar uma chave gerenciada pelo cliente, sua chave deve confiar em um responsável pelo serviço Amazon Bedrock AgentCore Identity para realizar operações de criptografia e descriptografia na chave. Configure a política de chaves da sua chave KMS conforme mostrado no exemplo a seguir. O diretor do IAM que escreve essa política deve ter acesso de gravação à sua chave KMS, com kms:PutKeyPolicy permissão.
{ "Id": "identity-service-cmk-policy", "Version": "2012-10-17", "Statement": [ { "Sid": "BedrockAgentCoreIdentityKMSAccess", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" }, "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "ArnLike": { "kms:EncryptionContext:aws-crypto-ec:aws:bedrock-agentcore-identity:token-vault-arn": "arn:aws:bedrock-agentcore:*:*:token-vault/default" } } }, { "Sid": "BedrockAgentCoreIdentityDescribeKeyKMSAccess", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" }, "StringLike": { "kms:ViaService": "bedrock-agentcore-identity.*.amazonaws.com" } } } ] }